Москва
Мероприятия
Блог
Корзина
Регистрация Войти
main-bg
Блог

Приказ ФСТЭК № 117: как выполнить новые требования к защите ГИС

Александр Метальников
Александр Метальников,
архитектор департамента обеспечения соответствия требованиям в области ИБ ГК Softline
25.11.2025
Подписаться в MAX

Развитие технологий и искусственного интеллекта, популярность удаленного формата работы и эволюция киберугроз потребовали пересмотра мер защиты государственных информационных систем (ГИС). С 1 марта 2026 года вступит в силу приказ ФСТЭК России № 117. Он полностью заменит приказ регулятора № 17, принятый еще в 2013 году. Архитектор департамента обеспечения соответствия требованиям в области ИБ ГК Softline Александр Метальников рассказал об основных изменениях и о том, какие меры необходимо предпринять государственным организациям уже в 2025 году.

 

О чем и для кого приказ ФСТЭК № 117

Главная задача требований — обеспечить безопасность данных в ГИС и других ИС. Новый приказ регулятора нацелен на построение эффективной системы защиты информации. Организация обязана не просто выполнить предписания, а адаптировать меры защиты так, чтобы нейтрализовать возможные негативные последствия.

Какие организации должны соблюдать новые стандарты?

Регулятор расширил перечень организаций, которые обязаны выполнять обновленные требования по защите информации. Теперь к ним относятся:

  • Государственные органы: региональные правительства, суды, министерства и любые другие органы государственной власти.
  • Государственные унитарные предприятия: управляющие компании, водоканалы, теплосети, метрополитен, организации общественного транспорта.
  • Государственные учреждения — автономные, казенные, бюджетные: заведения культуры, здравоохранения, образовательные учреждения, фармацевтические компании.

На какие системы распространяется действие приказа?

В отличие от приказа № 17, который регулировал только защиту ГИС, приказ № 117 распространяет свои требования на все информационные системы государственных органов и учреждений, а также на муниципальные ИС. Помимо этого, он затрагивает и подрядные организации, которые взаимодействуют с такими системами, например, разрабатывают для них ПО или оказывают ИТ-услуги.

Ключевые направления изменений

  • Процессный подход

Приказ закрепляет процессный подход к защите информации. В чем он заключается? Процесс защиты — это замкнутый цикл, который повторяется на протяжении всего времени существования информационной системы. Вот как он выглядит на практике.


  1. Разработка и планирование мероприятий и мер по защите информации

    Организации необходимо понять, что защищать, от чего и какими именно средствами. На этом этапе проводится аудит для выявления всех информационных систем и актуальных для них угроз.

    Приказ № 117 закрепляет обязательную оценку возможных негативных последствий от реализации угроз. Это означает, что необходимо адаптировать меры защиты под возможные негативные последствия для конкретной организации.

    Важно понимать, что для разных организаций и информационных систем, пусть даже они будут одного и того же класса защищенности, негативные последствия могут отличаться.

  2. Проведение мероприятий и принятие мер по защите информации

    Спроектированная система защиты внедряется на практике: устанавливаются и настраиваются технические средства, разрабатываются и вводятся в действие организационные документы (регламенты, стандарты), проводится обучение сотрудников.

  3. Оценка состояния защиты информации

    После внедрения необходимо оценить эффективность принятых мер. Помимо предусмотренных регулятором форм, организация может проводить и другие проверки, например, тестирование на проникновение, особенно для критически важных систем.
  4. Совершенствование мероприятий и мер по защите информации

    На этапе оценки процесс не заканчивается. Если какие-то меры оказались неэффективны или в системе произошли изменения, процесс возвращается к первому этапу — планированию новых или компенсирующих мероприятий.
  • Порядок оценки состояния защиты информации

Аттестаты соответствия ГИС, выданные по приказу № 17, продолжают действовать. Однако это не освобождает организации от обязанности привести систему защиты в соответствие с новыми требованиями. На доработку системы защиты информации отводится около 6 — 12 месяцев.

При этом приказ ФСТЭК № 117 вносит изменения в существующую систему оценки соответствия. Теперь помимо аттестации она включает новые процедуры для всех ИС.

  • Показатель защищенности (КЗИ) — определяет текущее состояние защиты от базовых угроз. Расчет необходимо проводить не реже одного раза в полгода.

Оценка показателя проводится в соответствии с документом «Методика оценки показателя состояния технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» от 11.11.2025.

  • Показатель уровня зрелости (ПЗИ) — определяет достаточность и эффективность мероприятий по защите. Расчет выполвается не реже одного раза в два года.

На момент написания статьи регулятор не опубликовал методику оценки ПЗИ. ФСТЭК анонсировал ее выпуск до конца 2025 года.

  • Детализация документации

Одним из ключевых преимуществ приказа ФСТЭК № 117 является детальная и четкая регламентация пакета документов. До этого разные интеграторы предлагали совершенно разные комплекты ОРД. Из-за этого заказчики не понимали, какой из вариантов является достаточным и правильным.

Теперь приказ вводит три основных группы документов.

Политика защиты информации — основополагающий документ, который определяет общие подходы, цели и принципы защиты информации во всей организации. Он устанавливает, какие информационные системы, данные и активы подлежат защите. В документе также прописываются возможные негативные последствия и общий перечень мер защиты.

Стандарты по защите информации — устанавливают конкретные требования к реализации мер защиты.

Регламенты по защите информации — документы, которые описывают порядок и последовательность действий.

Таким образом, появляется единый перечень ожидаемых результатов. Заказчик может контролировать, все ли необходимые документы предоставил интегратор, и понимать, насколько они соответствуют заявленной структуре.

  • Расширение технических мер безопасности

Новый приказ регулятора расширяет перечень технических мер защиты. Если ранее было 13 групп мер, то теперь их стало 17. Это актуальные меры защиты, которые либо не учитывались в предыдущем приказе, либо упоминались неявно. К ним относятся:

  • защита веб-технологий;
  • защита мобильных устройств;
  • защита технологий интернета вещей;
  • защита облачных вычислений.

Организациям, которые ранее уже выстроили защиту согласно старым требованиям, скорее всего, придется применять дополнительные меры для приведения своих систем в соответствие с новым документом. На данный момент в самом приказе № 117 нет детализации мер защиты. ФСТЭК обещает выпустить методические рекомендации по этому вопросу до конца 2025 года. От этого документа будет зависеть итоговая сложность и стоимость выполнения требований.

  • Контроль подрядчиков

Приказ уделяет особое внимание рискам, связанным с привлечением сторонних исполнителей. Это следствие того, что многие громкие инциденты информационной безопасности происходят через уязвимости в системах подрядчиков c доступом к информационным ресурсам заказчика.

Новые требования распространяются на:

  • Организации, которые получают информацию из ГИС, например, банки.
  • Разработчиков программного обеспечения, если компания работает с госорганами.
  • Сервисные компании, которые занимаются поддержкой и защитой ИС в госсекторе.

Соответственно, государственным органам и учреждениям, которые выступают в роли заказчика, необходимо:

  • Разработать регламенты предоставления доступа к ИС для подрядных организаций.
  • Включить в технические задания на создание ПО требования по безопасной разработке в соответствии ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования».
  • Контролировать выполнение мер контрагентами в области ИБ .

Что необходимо сделать для выполнения новых требований ФСТЭК

Уже в ближайшие месяцы следует начать подготовку, чтобы сформировать фундамент для работы в следующем году. Итак, план мероприятий:

Подготовка — до конца 2025 года:

Основной этап — 2026 год:

  1. Провести обследование ИС.
  2. Определить негативные последствия для каждой ИС.
  3. Оценить состояние защиты информации.
  4. Составить перечень подрядчиков, имеющих доступ к ИС.
  5. Разработать план мероприятий и дорожную карту по доработке защиты.
  1. Разработать политику, стандарты и регламенты.
  2. Закупить и внедрить необходимые СЗИ.
  3. Внедрить процессы управления ИБ, включая процессы обеспечения непрерывности деятельности и безопасной разработки ПО.
  4. Повысить осведомленность сотрудников в области ИБ.
  5. Подтвердить достаточность принятых мер защиты ИС в форме аттестации или контроля уровня защищенности информации

Если у вас возникли вопросы по новым требованиям ФСТЭК и нужна помощь в организации системы защиты, свяжитесь с экспертами Softline — y.smolina@softline.com.

Зaщита данных и информации в блоге Softline:

Теги:

Новости, истории и события
Смотреть все
Infosecurity (ГК Softline) вывела на рынок комплекс услуг по безопасности искусственного интеллекта
Новости

Infosecurity (ГК Softline) вывела на рынок комплекс услуг по безопасности искусственного интеллекта

05.06.2026

Группа «Борлас» (ГК Softline) получила статус «1С:Центр MDM»
Новости

Группа «Борлас» (ГК Softline) получила статус «1С:Центр MDM»

05.06.2026

Группа «Борлас» (включая компанию BeringPro) вошла в топ лидеров цифровой трансформации промышленности России
Новости

Группа «Борлас» (включая компанию BeringPro) вошла в топ лидеров цифровой трансформации промышленности России

04.06.2026

ГК Softline приняла участие в заседании Комитета по информационным технологиям Ассоциации менеджеров
Новости

ГК Softline приняла участие в заседании Комитета по информационным технологиям Ассоциации менеджеров

04.06.2026

«Инферит ИТМен» (кластер «СФ Тех» ГК Softline) выпустил обновление 7.1 с расширенными возможностями инвентаризации
Новости

«Инферит ИТМен» (кластер «СФ Тех» ГК Softline) выпустил обновление 7.1 с расширенными возможностями инвентаризации

03.06.2026

«Инферит» (кластер «СФ Тех» ГК Softline) и СДИ Софт объявили о партнерстве в сфере автоматизации управления ИТ-инфраструктурой
Новости

«Инферит» (кластер «СФ Тех» ГК Softline) и СДИ Софт объявили о партнерстве в сфере автоматизации управления ИТ-инфраструктурой

02.06.2026

ActiveCloud расширяет направление DevOps-услуг для российского бизнеса
Новости

ActiveCloud расширяет направление DevOps-услуг для российского бизнеса

02.06.2026

Цифровое ПО Bimeister от fabricaONE.AI (акционер – ГК Softline) официально подтвердило совместимость с платформой «Штурвал»
Новости

Цифровое ПО Bimeister от fabricaONE.AI (акционер – ГК Softline) официально подтвердило совместимость с платформой «Штурвал»

01.06.2026

Эксперт РА повысил кредитный рейтинг ПАО «Софтлайн» до уровня ruA- со стабильным прогнозом
Новости

Эксперт РА повысил кредитный рейтинг ПАО «Софтлайн» до уровня ruA- со стабильным прогнозом

28.05.2026

ГК Softline и GreenMDC объединят усилия для развития ИТ-инфраструктуры и цифрового суверенитета регионов РФ
Новости

ГК Softline и GreenMDC объединят усилия для развития ИТ-инфраструктуры и цифрового суверенитета регионов РФ

27.05.2026

Платформа Test IT («Девелоника» fabricaONE.AI, акционер – ГК Softline) успешно адаптирована под RedOS
Новости

Платформа Test IT («Девелоника» fabricaONE.AI, акционер – ГК Softline) успешно адаптирована под RedOS

26.05.2026

Bell Integrator FabricaONE.AI (акционер – ГК Softline) принимает участие в создании новой цифровой платформы для телекоммуникационной компании
Новости

Bell Integrator FabricaONE.AI (акционер – ГК Softline) принимает участие в создании новой цифровой платформы для телекоммуникационной компании

26.05.2026

«Инферит» (кластер «СФ Тех» ГК Softline) и РИКИТЛАБ объявили о технологическом партнерстве в сфере управления ИТ-активами
Новости

«Инферит» (кластер «СФ Тех» ГК Softline) и РИКИТЛАБ объявили о технологическом партнерстве в сфере управления ИТ-активами

26.05.2026

ПАО «Софтлайн» объявляет о решениях Совета директоров, включая рекомендацию о выплате дивидендов
Новости

ПАО «Софтлайн» объявляет о решениях Совета директоров, включая рекомендацию о выплате дивидендов

25.05.2026

ГК Softline и АО «Информатика» будут развивать технологическое партнерство
Новости

ГК Softline и АО «Информатика» будут развивать технологическое партнерство

25.05.2026

MAINTEX FabricaONE.AI (акционер — ГК Softline) объявляет о начале стратегического партнерства с компанией NVI Solutions
Новости

MAINTEX FabricaONE.AI (акционер — ГК Softline) объявляет о начале стратегического партнерства с компанией NVI Solutions

22.05.2026

Итоги участия в ЦИПР-2026: ГК Softline формирует зрелый контур для цифровизации промышленности
Новости

Итоги участия в ЦИПР-2026: ГК Softline формирует зрелый контур для цифровизации промышленности

22.05.2026

«Гуд Программ» и «Инферит» (кластер «СФ Тех» ГК Softline) объявили о партнерстве
Новости

«Гуд Программ» и «Инферит» (кластер «СФ Тех» ГК Softline) объявили о партнерстве

22.05.2026

ТОП-5 российских систем видеоконференцсвязи в 2026 году: сравнение особенностей и преимуществ
Блог

ТОП-5 российских систем видеоконференцсвязи в 2026 году: сравнение особенностей и преимуществ

04.06.2026

Как выбрать систему инвентаризации, учета и контроля ИТ-инфраструктуры: обзор 5 российских решений
Блог

Как выбрать систему инвентаризации, учета и контроля ИТ-инфраструктуры: обзор 5 российских решений

01.06.2026

Главные ИТ-новости недели 29.05.2026
Блог

Главные ИТ-новости недели 29.05.2026

29.05.2026

ИИ в образовании 2026: практика, инфраструктура, регулирование
Блог

ИИ в образовании 2026: практика, инфраструктура, регулирование

22.05.2026

Управление программными активами (SAM) — как эффективно распоряжаться ИТ-активами, избежать штрафов и выполнить требования регуляторов
Блог

Управление программными активами (SAM) — как эффективно распоряжаться ИТ-активами, избежать штрафов и выполнить требования регуляторов

19.05.2026

Как меняется инфраструктура образования: опыт российских школ
Блог

Как меняется инфраструктура образования: опыт российских школ

13.05.2026

Главные ИТ-новости недели 08.05.2026
Блог

Главные ИТ-новости недели 08.05.2026

08.05.2026

Электронные подписи в 2026: получить по биометрии, обновить «КриптоПро» и избежать штрафов
Блог

Электронные подписи в 2026: получить по биометрии, обновить «КриптоПро» и избежать штрафов

06.05.2026

Как сократить расходы на облачную инфраструктуру: распределение нагрузок на практике
Блог

Как сократить расходы на облачную инфраструктуру: распределение нагрузок на практике

29.04.2026

ИТ-инфраструктура: как бизнес решает задачи отказоустойчивости и импортозамещения
Блог

ИТ-инфраструктура: как бизнес решает задачи отказоустойчивости и импортозамещения

22.04.2026

Лицензионный хаос: как избежать штрафов и навести порядок в ПО
Блог

Лицензионный хаос: как избежать штрафов и навести порядок в ПО

21.04.2026

Информационная безопасность в проектах «Софтлайн Решений»
Блог

Информационная безопасность в проектах «Софтлайн Решений»

17.04.2026

Главные ИТ-новости недели 10.04.2026
Блог

Главные ИТ-новости недели 10.04.2026

10.04.2026

Цифровые технологии на производстве: от кибербезопасности до облаков — опыт компаний
Блог

Цифровые технологии на производстве: от кибербезопасности до облаков — опыт компаний

08.04.2026

Первый российский PDF-редактор с ИИ-ассистентом: обзор функций
Блог

Первый российский PDF-редактор с ИИ-ассистентом: обзор функций

06.04.2026

Технические меры защиты информации: виды и способы обеспечения безопасности
Блог

Технические меры защиты информации: виды и способы обеспечения безопасности

03.04.2026

СЭД — что это, как работает и зачем нужна в 2026 году
Блог

СЭД — что это, как работает и зачем нужна в 2026 году

01.04.2026

Кто и как проверяет лицензии на ПО в России в 2026 году
Блог

Кто и как проверяет лицензии на ПО в России в 2026 году

30.03.2026